Ga naar inhoud

Openstaande vragen en benodigde CIZ-validaties

Gebruik

Alle punten hebben status Te valideren. De genoemde rollen zijn benodigde expertise, geen onbewezen formele besluitbevoegdheid. CIZ moet de feitelijke eigenaar, goedkeurder en vastleggingslocatie aanwijzen.

Prioriteit 1 - governance en bronbasis

ID Vraag / benodigd bewijs Benodigde expertise of documentatie Raakt
VAL-01 Welke bestaande enterprise-/solutionarchitectuurprincipes, standaardconventies en reviewprocedures gelden buiten deze repository? Architectuurfunctie; architectuurrepository Alle documenten
VAL-02 Welke concrete controls uit BIO2, ISO/IEC 27001/27002 en NEN 7510 zijn per oplossing van toepassing? CISO/compliance; Statement of Applicability, normenkader STD-0003, STD-0004, NFR-SEC
VAL-03 Het ISMS-document vermeldt revisie voor 1 juni 2025 en herziening voor 1 juni 2027. Bestaat een actuelere revisie dan versie 1.0 uit 2024? CISO/documentbeheer; actuele beleidsbibliotheek Bronbasis
VAL-04 Welke risico-eigenaren mogen uitzonderingen accepteren en wanneer moeten afwijkingen worden herzien? Bestuur/management, architectuurgovernance, CISO Alle documenten
VAL-05 Welke informatieclassificatie, privacygovernance en DPIA-drempels gelden? Privacyfunctie, CISO, gegevens-/proceseigenaren STD-0003, STD-0004, NFR-SEC

Prioriteit 2 - organisatiebrede technische kaders

ID Vraag / benodigd bewijs Benodigde expertise of documentatie Raakt
VAL-06 Welke datum-/tijdformaten, tijdzone en precisie zijn al contractueel met ketenpartners afgesproken? Integratie- en data-architectuur; API/event/datamodellen STD-0001
VAL-07 Bestaan een API-strategie, catalogus, versioneringsstijl, supporttermijnen en foutmodel? API-governance, product-/integratieverantwoordelijken STD-0002
VAL-08 Wanneer is ondersteuning van twee API-majors noodzakelijk en welke deprecationtermijn is haalbaar? Product, beheer, ketenpartners, security STD-0002, NFR-DOC
VAL-09 Wordt RFC 9457 vastgesteld en welke CIZ-extensievelden en foutcodes gelden? API-governance, security, support/UX STD-0002, NFR-UX
VAL-10 Welke cryptografische baseline, toegestane protocollen/algoritmen, sleutelduur en rotatiefrequentie gelden? CISO/securityarchitectuur; cryptobeleid STD-0003
VAL-11 Welke Public Key Infrastructure (PKI), Key Management System (KMS), certificaat- en secretsvoorzieningen zijn beschikbaar? Infrastructuur/platform/security operations STD-0003, STD-0005
VAL-12 Welke logschemas, SIEM- en SOC-processen bestaan en wie draagt detectie-/responsverantwoordelijkheid? Security operations, beheer, leveranciers STD-0004, STD-0007
VAL-13 Welke doelbinding, actoridentiteit, bewaartermijn, gegevenslocatie en tamper-eisen gelden per logcategorie? Privacy, juridisch/compliance, security, proceseigenaren STD-0004, NFR-SEC

Prioriteit 3 - platform en operations

ID Vraag / benodigd bewijs Benodigde expertise of documentatie Raakt
VAL-14 Welke CI/CD-, artefact-, signing/provenance-, SBOM-, configuratie- en secretsstandaarden bestaan? Platform engineering, security, leveranciers STD-0005, NFR-CODE/TEST
VAL-15 Bestaat een CIZ-containerplatform, registry, runtimebaseline of voorkeursorchestrator? Platformarchitectuur en operations STD-0006
VAL-16 Welke monitoring-, tracing- en OpenTelemetryvoorzieningen, retenties en overheadlimieten bestaan? Operations/platform, security/privacy, financiën STD-0007
VAL-17 Wie stelt Service Level Objectives (SLO's) en error budgets vast en wie handelt bij dreigende overschrijding? Business/product, operations, leveranciers STD-0007, STD-0009
VAL-18 Welke Recovery Time Objectives (RTO's), Recovery Point Objectives (RPO's), piekprofielen en capaciteitsgroei gelden per dienst? Business continuity, product, operations STD-0005, STD-0009
VAL-19 Hoe zijn CIZ- en leveranciersverantwoordelijkheden voor instrumentatie, toegang, incidentrespons, herstel en bewijs contractueel verdeeld? Inkoop/contractmanagement, operations, CISO STD-0003, STD-0004, STD-0006, STD-0007, STD-0009

Prioriteit 4 - applicatie, kwaliteit en gebruiker

ID Vraag / benodigd bewijs Benodigde expertise of documentatie Raakt
VAL-20 Welke domeinarchitectuur, integratieprincipes, data-eigenaarschap en bestaande directe databasekoppelingen gelden? Enterprise-/data-/solutionarchitectuur STD-0008
VAL-21 Welke taal-, styleguide-, review- en quality-gateconventies gelden? Engineering governance, teams, security NFR-CODE/TEST
VAL-22 Welke testdrempels passen per risicoklasse en wat betekent “acceptance coverage” meetbaar? Test-/qualityfunctie, product, engineering NFR-TEST
VAL-23 Welke platform- en browsermatrix wordt ondersteund en hoe lang? Product, UX, beheer, leveranciers NFR-DOC-07
VAL-24 Welk toegankelijkheidskader en conformiteitsniveau geldt voor CIZ-oplossingen? Toegankelijkheid/UX, juridisch/compliance, product NFR-UX-06
VAL-25 Welke kanalen, rollen en responstijden gelden voor support en communicatie over verstoringen? Service management, communicatie, product NFR-DOC-10, NFR-UX-05
VAL-26 Welk documentatieformaat, taalniveau, actualisatie-interval en stakeholderdetail is vereist? Documentbeheer, beheer, architectuur, product NFR-DOC
VAL-27 Welke classificatie- en risicodrempels bepalen het gebruik van HSM-protected keys in een gedeelde sleutelkluis of een single-tenant Managed HSM? CISO/securityarchitectuur, privacy, platform en financiën STD-0003

Expliciete conflicten en afwegingen

  • Accountability versus dataminimalisatie: voldoende actor-/actiegegevens voor bewijs, maar geen automatische namen, e-mails of payloads. Beslis per doel en risico.
  • Compatibiliteit versus security/onderhoud: twee API-majors beperken migratierisico maar verlengen beheer en aanvalsoppervlak.
  • Rollback versus datamigratie: een immutable applicatieartefact is terug te zetten; datawijzigingen zijn niet vanzelf omkeerbaar.
  • Statelessness versus domeinconsistentie: externe state vereenvoudigt schaal, maar stateful verwerking kan noodzakelijk en efficiënter zijn.
  • Observability versus privacy/performance/kosten: meer telemetrie is niet automatisch beter; sampling, minimalisatie en cardinaliteitsgrenzen zijn nodig.
  • Standaardisatie versus legacy/ketencontracten: organisatiebrede defaults mogen aantoonbare externe verplichtingen niet breken; adapters en tijdelijke uitzonderingen kunnen nodig zijn.
  • HSM-bescherming versus proportionaliteit en beschikbaarheid: sterkere sleutelisolatie verhoogt controle, maar ook kosten, beheerlast en afhankelijkheid van de sleutelvoorziening.
  • Coveragepercentage versus effectieve zekerheid: een hoog lijnpercentage kan kritieke scenario's missen; risicogestuurde tests en mutation/branch coverage kunnen meer waarde leveren.

Benodigde validatie-uitkomst

Het normvoorstellenregister verzamelt de afspraken die nog niet volledig aan een standaard zijn gekoppeld. Beoordeel bij VAL-21 t/m VAL-26 ook hun bestemming: bestaande standaard aanvullen, een passende nieuwe standaard voorstellen of een expliciete projectafspraak maken. Vervang na besluitvorming de voorsteltekst door de bronverwijzing en werk de normbron in de toetsingscatalogus bij. Een open normbron of ongedefinieerde acceptatiegrens is niet beoordeelbaar en wordt niet stilzwijgend als voldoet of voldoet niet aangemerkt.

Per punt: bron/documentversie, uitkomst, bevoegde rol, reikwijdte, ingangsdatum, overgangsperiode, uitzonderingsroute en volgende reviewdatum. Pas daarna kunnen conceptstandaarden formeel worden vastgesteld of aangepast.